“iLogScanner”でサーバアクセスログの早急な調査を! 〜IPAが注意喚起
エンタープライズ
その他
注目記事
-
【デスクツアー】真似したい自宅デスク環境一挙公開!
-
「知っていますか?"ゼロデイ攻撃"」 〜7月のウイルス・不正アクセスの届出状況発表とともに、IPAが注意喚起
-
Mozilla Firefox 3.5、任意のコードが実行される脆弱性 〜 【緊急】レベル

近年Webサイトを狙った攻撃が継続しており、特に2008年3月頃からSQLインジェクション攻撃によるWebサイトの改ざんやWebサイトへの不正コードの設置が多発、深刻な被害が頻発していることからIPAでは再度、Webサイト管理者などへ改めて注意を呼びかける。
攻撃の現状を把握する実例として、IPAが公開している「脆弱性対策情報データベースJVN iPedia」について、2009年4月から7月までのアクセスログを、「SQLインジェクション検出ツールiLogScanner」で解析したところ、さまざまな攻撃と思われる痕跡が検出された。それによると昨年激増した「SQLインジェクション攻撃」が6月ごろから再び急増し、2009年4月の21件に対して7月は534件と、約25倍の攻撃と思われる痕跡が検出された。また、「ディレクトリ・トラバーサル」の脆弱性を狙った攻撃も継続しているという。なおSQLインジェクションは、データベースと連携したWebアプリケーションに問い合わせ命令文の組み立て方法に問題があるとき、Webアプリケーションへ宛てた要求に悪意を持って細工されたSQL文を埋め込まれて(Injection)しまうと、データベースを不正に操作されてしまう問題。ディレクトリ・トラバーサルは、相対パス記法を利用して、管理者が意図していないWebサーバ上のファイルやディレクトリにアクセスされたり、アプリケーションを実行される問題だ。
「SQLインジェクション検出ツールiLogScanner」は、Webサーバのアクセスログのなかから、Webサイトを狙った攻撃によく用いられる文字列を検出し、Webサイトが日頃どれだけの攻撃を受けているか、また、攻撃が成功した可能性があるかを解析する簡易ツール。ブラウザ上で実行するJavaアプレット形式のツールで、IPAでは無償公開を行っている。IPAでは、届出を受けた脆弱性関連情報を基に、届出件数の多かった脆弱性や攻撃による影響度が大きい脆弱性を取り上げ、Webサイト開発者や運営者が適切なセキュリティを考慮した実装ができるようにするための資料、「安全なWebサイトの作り方」も公開中だ。
《冨岡晶》
特集
この記事の写真
/
関連リンク
関連ニュース
-
「知っていますか?"ゼロデイ攻撃"」 〜7月のウイルス・不正アクセスの届出状況発表とともに、IPAが注意喚起
エンタープライズ -
Mozilla Firefox 3.5、任意のコードが実行される脆弱性 〜 【緊急】レベル
エンタープライズ -
ここ数年ウイルス・不正アクセス減少するも、急速拡大の危険も潜在 〜 IPA調べ
エンタープライズ -
IPAやJPCERT/CC、「iPhone OS」の脆弱性を注意喚起
エンタープライズ -
自社のスコアが30分で判定可能! 〜 IPA、「情報セキュリティ対策ベンチマーク 3.2」を公開
エンタープライズ -
IPA、双方向通信の開始手順「SIP」の脆弱性に関する検証ツールを開発
エンタープライズ -
IT人材、流動は安定だがユーザ企業の不足感は拡大 〜 IPA「IT人材市場動向調査」報告第一弾を公開
ブロードバンド -
情報処理技術者試験、応募者数が7年ぶりに増加!
ブロードバンド -
ソニー製ネットワークカメラSNCシリーズに脆弱性が存在 〜 IPAが注意喚起
エンタープライズ -
「脆弱性、解消されてる?」Downadup.Bも出現、1月のウィルス活動状況 〜 IPA調べ
エンタープライズ -
経済産業省公認、“2代目セキュリティ探偵”アイドル2人組「セキュリーナ」とは!?
ブロードバンド -
脆弱性への未対策指摘が急増 — IPA・JPCERT/CCによる2008年第4四半期状況
エンタープライズ -
IPA、「DNSキャッシュポイズニング対策」の資料を公開
エンタープライズ -
IPA、暗号モジュール試験機関としてあらたに「日本品質保証機構 関西試験センター」を承認
エンタープライズ -
流出したのは「16,208ファイル」と判明 — 続報:IPA職員による情報流出
エンタープライズ